Una vulnerabilidad crítica, denominada ‘Rogue Agent’, fue descubierta en Google Dialogflow CX, la plataforma de Google para construir asistentes virtuales o chatbots. Esta falla permitía a un atacante con derechos de edición sobre un agente que utilizaba los ‘Code Blocks’ comprometer otros agentes dentro del mismo proyecto de Google Cloud. El impacto potencial incluía la lectura de conversaciones en tiempo real, el robo de datos sensibles compartidos por los usuarios y la manipulación de los bots para enviar mensajes fraudulentos, como solicitudes de reingreso de contraseñas.
La raíz del problema residía en un entorno de ejecución compartido e insuficientemente aislado para los Code Blocks de Python en Dialogflow CX. Los investigadores de Varonis encontraron que el archivo code_execution_env.py, crucial para el funcionamiento de estos bloques de código, era escribible dentro de este entorno. Esto significaba que un atacante con el permiso dialogflow.playbooks.update —otorgado a un insider malicioso o a una cuenta de desarrollador comprometida— podía sobrescribir dicho archivo con código malicioso. Una vez modificado, este código se ejecutaba cada vez que cualquier agente del proyecto invocaba un Code Block, permitiendo al atacante interceptar interacciones y exfiltrar información.
Además de la manipulación de Code Blocks, se identificaron otras dos debilidades en el entorno aislado: acceso sin restricciones a internet saliente y exposición del servicio de metadatos de instancia (IMDS). La primera permitía la exfiltración de datos y el control remoto al eludir los Controles de Servicio de VPC de Google Cloud. La segunda exponía credenciales de cuentas de servicio, aunque con privilegios limitados. Google solucionó la vulnerabilidad entre abril y junio de 2026, y no hay evidencia de que haya sido explotada en ataques reales antes de su parche. Es importante destacar que no se le asignó un identificador CVE.
Para las organizaciones que utilizaron agentes de Dialogflow CX con Code Blocks antes de la resolución de la falla, se recomienda una revisión proactiva. Las acciones clave incluyen auditar los roles y cuentas con el permiso dialogflow.playbooks.update, examinar los registros de auditoría DATA_WRITE de la API de Dialogflow en busca de actualizaciones de Playbooks inesperadas, y realizar consultas en Cloud Logging para identificar solicitudes de usuario fallidas que pudieran indicar excepciones lanzadas por Code Blocks maliciosos. Finalmente, es crucial revisar cada Code Block en la consola de Dialogflow para confirmar que son aprobados y legítimos.
Qué significa para tu empresa: Esta vulnerabilidad subraya la importancia crítica de la seguridad de las aplicaciones y la infraestructura en la nube, especialmente en entornos de desarrollo compartido. Aunque la falla fue corregida, la capacidad de un atacante para operar sin dejar rastro visible en los logs del cliente pone de manifiesto la necesidad de una supervisión profunda. Un servicio de analítica de logs robusto es fundamental para detectar patrones anómalos, incluso cuando los cambios ocurren en entornos gestionados por terceros. Además, es vital tratar los permisos de edición de agentes no solo como derechos de contenido, sino como controles de ejecución de código, reforzando la seguridad de la identidad y el acceso.
Fuente original: The Hacker News — ver artículo →